Datenschutzerklärung
Was operanda mit personenbezogenen Daten macht, wohin sie gehen und wie lange sie bleiben.
Stand: 18. September 2026
1. Verantwortlicher
Verantwortlich für die Verarbeitung personenbezogener Daten auf diesen Seiten und in der Plattform operanda ist:
itelly GmbH, Hauptstr. 27, 79256 Buchenbach, Deutschland
Geschäftsführer: Jannik Seven. Telefon 07661 97 59059, E-Mail info@itelly.de.
Für alles, was Datenschutz betrifft, erreichst du uns unter jannik.seven@itelly.de. Einen bestellten Datenschutzbeauftragten haben wir nicht; die Voraussetzungen des § 38 BDSG liegen bei uns nicht vor.
2. Wofür diese Erklärung gilt
Sie gilt für die Seite operanda.eu, für die Plattform unter app.operanda.eu und für die Agenten, die wir darin für Kunden betreiben (Adressen der Form name.operanda.eu und name-app.operanda.eu).
Bei den Inhalten, die ein Kunde in seinen Agenten gibt, sind wir nicht der Verantwortliche. Dort entscheidet der Kunde, welche Daten er verarbeitet und welche Systeme er anbindet; wir arbeiten in seinem Auftrag nach Artikel 28 DSGVO. Wer als Beschäftigter eines Kunden wissen will, was mit seinen Daten geschieht, wendet sich an seinen Arbeitgeber. Diese Erklärung beschreibt trotzdem, wie die Technik dahinter arbeitet, weil der Auftragsverarbeiter sonst eine Blackbox bliebe.
Für die Verarbeitung im Auftrag schließen wir mit jedem Kunden einen Vertrag nach Artikel 28 DSGVO. Er liegt vor dem ersten Einsatz vor.
3. Aufruf der Seiten
Die Plattform läuft auf einem Server der Hetzner Online GmbH in Falkenstein, Deutschland. Wir betreiben ihn selbst; Hetzner stellt die Maschine und das Rechenzentrum.
Beim Aufruf einer Seite verarbeitet der Server die IP-Adresse, Datum und Uhrzeit, die aufgerufene Adresse, den Antwortstatus und die Kennung des Browsers. Ohne diese Angaben lässt sich keine Verbindung beantworten. Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe f DSGVO; unser berechtigtes Interesse ist der Betrieb und die Abwehr von Angriffen.
TLS-Zertifikate holen wir bei Let's Encrypt (Internet Security Research Group). Dabei wird der aufgerufene Name der Seite übermittelt, keine Nutzerdaten.
5. Konto, Anmeldung und Unternehmen
Ein Konto entsteht durch eine Einladung. Gespeichert werden die E-Mail-Adresse, ein Name, falls angegeben, der Hashwert des Passworts (scrypt, nie das Passwort selbst), die Rolle, der Zeitpunkt der Anlage und das zuletzt gewählte Unternehmen.
Wer sich mit Microsoft Entra ID anmeldet, statt ein Passwort zu setzen, bei dem speichern wir zusätzlich die Kennungen des Verzeichnisses und des Kontos, die Microsoft uns dabei nennt.
Der zweite Faktor ist für Inhaber, Verwalter und Betreiber Pflicht. Dafür liegen ein verschlüsseltes Geheimnis und die Hashwerte der Wiederherstellungscodes am Konto.
Einladungen stehen mit Adresse, Frist und Absender in einer eigenen Ablage. Eine Einladung gilt 7 Tage, ein Zugangslink 24 Stunden, ein Anmeldelink 15 Minuten.
Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe b DSGVO, für Beschäftigte unserer Kunden die Verarbeitung im Auftrag nach Artikel 28 DSGVO.
6. Chats, Dateien und die Ablage eines Unternehmens
Ein Chat liegt als Datei im Datenbereich der Plattform, getrennt je Konto, lesbar nur für den Prozess der Plattform. Dazu gehören der Verlauf, das gewählte Modell und angehängte Dateien.
Hochgeladene Dateien eines Unternehmens liegen im Konnektor-Dienst, getrennt je Unternehmen, samt dem daraus gewonnenen Text.
Was in einem Chat steht, bestimmt der Nutzer. Personenbezogene Daten Dritter geraten damit in die Verarbeitung, wenn er sie hineinschreibt oder ein angebundenes System sie liefert. Verantwortlich dafür ist der Kunde.
7. Sprachmodelle
Eine Anfrage an ein Sprachmodell geht über den europäischen Endpunkt des Routers der Requesty Ltd (router.eu.requesty.ai, Frankfurt am Main). Von dort erreicht sie das gewählte Modell.
Angeboten werden Modelle, die in europäischen Rechenzentren laufen: Anthropic Claude über Amazon Bedrock, Modelle von Google über Vertex AI, OpenAI-Modelle über Microsoft Azure sowie Mistral. Die Region steht in der Kennung des Modells, etwa eu-central-1 oder swedencentral.
Übermittelt werden der Inhalt der Anfrage und, als Kennzeichen für die Abrechnung, die E-Mail-Adresse des Nutzers sowie die Kennungen von Agent und Zugang. Anmeldedaten, Cookies und Weiterleitungs-Kopfzeilen entfernen wir vorher.
Requesty sagt für zahlende Kunden zu, keine Modelle mit diesen Daten zu trainieren, und speichert Protokolle, falls eingeschaltet, verschlüsselt in der EU für höchstens 30 Tage.
Das Ergebnis eines Modells kann falsch sein. Es ersetzt keine fachliche Prüfung.
8. Verbundene Systeme
Ein Agent arbeitet mit den Systemen, die ein Kunde selbst verbindet. Heute sind das Microsoft 365, Google Workspace, HubSpot, Notion, WhatsApp, Impower und Postfächer über IMAP.
Beim Verbinden speichern wir die Zugangsdaten verschlüsselt (AES-256-GCM) und daneben eine Kennung des Kontos im Klartext, damit erkennbar bleibt, welches Konto verbunden ist: bei Microsoft der Benutzername, bei Google die Adresse und die Kennung des Kontos, bei HubSpot Portal und Benutzer, bei IMAP Server und Benutzername.
Die Zugangsdaten liegen nicht im Container des Agenten. Sie reisen bei jedem Aufruf aus der Plattform in den Konnektor-Dienst und von dort zum Anbieter. Der Konnektor-Dienst ist von außen nicht erreichbar.
Welche Daten dabei fließen, bestimmen die Rechte, die der Kunde beim Verbinden vergibt. Eine Verbindung lässt sich jederzeit in der Plattform trennen; wir widerrufen die Freigabe dann auch beim Anbieter.
9. Daten aus Google-Konten
Wer sein Google-Konto verbindet, gibt operanda Zugriff auf die Dienste, die er im Zustimmungsbildschirm auswählt: Gmail, Google Drive, Google Kalender, Google Tabellen, Google Docs und Kontakte.
Wir nutzen diese Daten ausschließlich, um die Aufgabe auszuführen, die der Nutzer im Chat stellt. Eine Mail wird gelesen, wenn er nach ihr fragt; ein Entwurf entsteht, wenn er einen verlangt. Inhalte aus Google-Diensten gehen dabei an das Sprachmodell, das die Aufgabe bearbeitet (siehe „Sprachmodelle“), und sonst an niemanden.
Wir verkaufen diese Daten nicht, nutzen sie nicht für Werbung und nicht, um allgemeine KI- oder Machine-Learning-Modelle zu entwickeln, zu verbessern oder zu trainieren. Menschen bei uns lesen sie nicht, außer der Nutzer bittet ausdrücklich um Unterstützung, es ist zur Abwehr eines Sicherheitsvorfalls nötig oder das Recht verlangt es.
Das Zugriffstoken liegt verschlüsselt bei der Verbindung und wird gelöscht, sobald die Verbindung getrennt wird. Der Zugriff lässt sich außerdem jederzeit im Google-Konto unter myaccount.google.com/permissions entziehen.
operanda's use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
Auf Deutsch: Die Verwendung und Weitergabe von Informationen, die operanda über Google-APIs erhält, richtet sich nach der Google API Services User Data Policy einschließlich der Limited-Use-Anforderungen.
10. Diktat
Wer in den Chat spricht statt zu tippen, dessen Aufnahme geht zur Umwandlung in Text an die Mistral AI SAS in Paris (api.mistral.ai). Die Aufnahme liegt dabei nur im Arbeitsspeicher; wir speichern sie nicht.
11. Zugriffsprotokoll
Jeder Zugriff auf einen Agenten und jede Handlung in der Verwaltung stehen in einem Protokoll: Zeitpunkt, Ereignis, IP-Adresse, Browserkennung, Konto, Unternehmen, Agent, Adresse und Antwortstatus.
Was jemand in den Chat schreibt, steht nicht darin. Protokolliert wird die Zahl der Zeichen, nicht der Inhalt.
Gewöhnliche Zeilen halten wir 3 Monate. Zeilen über einen Zugriff des Betreibers halten wir 24 Monate, weil sie der Nachweis für einen Zugriff sind, für den der Kunde nicht einzeln gefragt wurde. Danach werden sie gelöscht.
Ein Inhaber kann das Protokoll seines Unternehmens jederzeit einsehen und als CSV herunterladen.
12. Rückmeldungen
In der Oberfläche steckt ein Knopf, mit dem sich ein Fehler melden lässt. Das Werkzeug dahinter läuft auf einem eigenen Server der itelly GmbH (feedback.itelly.eu). Erst wenn jemand eine Meldung absendet, übermittelt es die Beschreibung, die aufgerufene Adresse, ein Bild des Bildschirms und fehlgeschlagene Anfragen der Seite. Wer nichts meldet, sendet nichts.
Ein Bild des Bildschirms kann zeigen, was gerade offen war. Deshalb: vor dem Absenden hinsehen.
13. Empfänger
Außer den Stellen, die unten stehen, geben wir keine Daten weiter. Eine Übermittlung an Behörden erfolgt nur, wenn wir dazu verpflichtet sind.
| Empfänger | Wofür | Ort |
|---|---|---|
| Hetzner Online GmbH | Server und Rechenzentrum | Deutschland |
| Requesty Ltd | Router zu den Sprachmodellen | EU-Endpunkt Frankfurt am Main |
| Amazon Web Services, Google Cloud, Microsoft Azure, Mistral AI | Betrieb der Sprachmodelle | EU |
| Mistral AI SAS | Umwandlung von Diktat in Text | Frankreich |
| Microsoft, Google, HubSpot, Notion, Meta, Impower | nur, wenn der Kunde das System verbindet | je Anbieter |
| GitHub, Inc. | Ablage der Programmstände und der Container-Abbilder | Vereinigte Staaten |
| Let's Encrypt (ISRG) | TLS-Zertifikate | Vereinigte Staaten |
Bei Empfängern außerhalb der EU stützen wir die Übermittlung auf die Standardvertragsklauseln der Europäischen Kommission. In die Ablage bei GitHub gelangen Programmstände, keine Kundendaten.
14. Wie lange wir speichern
Solange ein Konto besteht, bleiben die Daten des Kontos bestehen. Wir löschen sie auf Anfrage an jannik.seven@itelly.de.
Ein Konto lässt sich derzeit nicht selbst löschen. Wer das möchte, schreibt uns; wir löschen es und bestätigen die Löschung.
Ein archivierter Agent wird nach 90 Tagen samt seinem Datenträger gelöscht. 14 Tage vorher weisen wir darauf hin.
Chats ohne eine einzige Nachricht räumen wir nach derselben Frist weg, samt Verlauf und Anhängen.
Zugriffsprotokolle: siehe „Zugriffsprotokoll“. Mitgeschriebene WhatsApp-Nachrichten löschen wir nach 90 Tagen.
Löst ein Kunde sein Unternehmen auf, löschen wir die Agenten samt Datenträgern, die Ablage, die Verbindungen samt Widerruf beim Anbieter, die Mitgliedschaften und die Einladungen. Die Konten der einzelnen Personen bleiben bestehen, weil sie auch zu anderen Unternehmen gehören können.
Wo uns handels- oder steuerrechtliche Fristen zur Aufbewahrung zwingen, halten wir die Daten bis zum Ablauf dieser Fristen und sperren sie im Übrigen.
15. Sicherheit
Der Verkehr läuft durchgehend über TLS. Passwörter liegen als scrypt-Hash, Zugangsdaten verbundener Systeme und das Geheimnis des zweiten Faktors verschlüsselt mit AES-256-GCM.
Jeder Agent läuft in einem eigenen Container mit der Laufzeit gVisor, in einem eigenen Netz, ohne Port nach außen und ohne zusätzliche Rechte. Fremde Agenten sind für ein Konto nicht sichtbar.
Der Betreiber kann zur Betreuung in die Ansicht eines Kunden wechseln. Dabei wird nur gelesen, der Zugriff endet nach 30 Minuten, und jede Zeile im Protokoll trägt den Namen des Betreibers.
Vollständige Sicherungskopien der Plattform gibt es zurzeit nicht. Wir sagen das, statt es zu verschweigen: Wer eine Zusage zur Wiederherstellung braucht, vereinbart sie mit uns.
16. Deine Rechte
Du hast das Recht auf Auskunft (Artikel 15 DSGVO), Berichtigung (16), Löschung (17), Einschränkung der Verarbeitung (18), Datenübertragbarkeit (20) und Widerspruch gegen eine Verarbeitung, die wir auf ein berechtigtes Interesse stützen (21). Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen.
Wende dich dafür an jannik.seven@itelly.de oder an die Anschrift oben. Wir antworten innerhalb eines Monats.
Bist du Beschäftigter eines Kunden, gehen diese Rechte gegen deinen Arbeitgeber; wir leiten eine Anfrage an ihn weiter.
Du kannst dich außerdem bei einer Aufsichtsbehörde beschweren. Für uns zuständig ist der Landesbeauftragter für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Lautenschlagerstraße 20, 70173 Stuttgart.
17. Änderungen
Ändert sich die Plattform, ändert sich diese Erklärung mit. Oben steht, wann sie zuletzt angefasst wurde. Frühere Fassungen schicken wir auf Anfrage zu.